安全通告
关于Fastjson 1.2.83 远程代码执行漏洞的预警通报
发布日期:2026–07–21
[2026]010号
漏洞描述
2026年07月21日监测发现,Fastjson被披露其存在远程代码执行漏洞,暂无漏洞编号。该漏洞是由于Fastjson内部的类型处理机制存在可被利用的缺陷。过往所有Fastjson RCE均依赖目标 classpath 中存在特定”gadget 类”,防御侧可通过黑名单或移除危险依赖来缓解。本次漏洞彻底打破这一前提,攻击者无需目标环境存在任何已知危险类,也无法通过类型绑定的调用形式加以阻止,单条构造 payload 即可触发代码执行。
Fastjson 是阿里巴巴开源的 Java JSON 解析库,凭借其高性能和简洁的 API 在国内Java生态中占据主导地位,广泛应用于企业后端服务、微服务网关、数据接口层等核心场景。
漏洞危害
远程攻击者通过向使用Fastjson1.2.68至1.2.83版本的应用发送特制的恶意 JSON 数据,无需依赖任何第三方类库,无需目标系统存在任何已知危险类,即可在目标服务器上执行任意代码等危害。
注:该漏洞只影响未启用安全模式(SafeMode)的1.x(1.2.68至1.2.83)的Fastjson实例。
漏洞等级
高危
受影响版本
1.2.68 <= Fastjson 1.x <= 1.2.83
修复方案
- 官方升级
官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,建议迁移至 Fastjson 2.x 版本(该版本不受此漏洞影响):
https://github.com/alibaba/fastjson2
- 缓解措施:
(1)通过以下任意一种方式启用 Fastjson 的“安全模式(SafeMode)”:
<1>通过代码启用:
ParserConfig.getGlobalInstance().setSafeMode(true);
<2>通过 JVM 启动参数启用:
-Dfastjson.parser.safeMode=true
<3>通过 Fastjson 配置文件启用:
fastjson.parser.safeMode=true
(2)如业务允许,在反序列化前对 JSON 输入进行严格的模式校验或白名单过滤;
(3)使用其他 JSON 解析库替代 Fastjson。
(4)WAF规则配置:拦截请求体中key包含 @type 字段的 JSON 数据。@type 是 Fastjson autoType 机制的触发键,历史上所有相关 RCE 均依赖此字段。注意需同时覆盖 URL 参数和请求体两个位置,并注意编码绕过。
【备注】:建议您在升级前做好数据备份工作,避免出现意外。
参考资料
https://github.com/alibaba/fastjson


